Mag u persoonsgegevens verwerken?
Elke keer als u persoonsgegevens verwerkt, is dat een inbreuk op de privacy van de mensen over wie het gaat. Daarom mag u alleen persoonsgegevens verwerken als het echt niet anders kan. Dus: als u zonder deze gegevens uw doel niet kunt bereiken.
Grondslagen uit de AVG
Dat betekent dat u een goede reden moet hebben om persoonsgegevens te verwerken. In de privacywet, de Algemene verordening gegevensbescherming (AVG), staan 6 redenen genoemd.
De juridische naam voor die redenen is grondslagen. U heeft dus een grondslag nodig om persoonsgegevens te mogen verwerken.
Grondslag zelf bepalen
Let op: u moet zelf beoordelen welke grondslag voor u van toepassing is. Dat is uw eigen verantwoordelijkheid. De Autoriteit Persoonsgegevens (AP) kan u hierover geen advies geven. U bepaalt de grondslag voordat u begint met gegevens te verwerken.
De 6 grondslagen
In de AVG staan de volgende 6 grondslagen voor het verwerken van persoonsgegevens:
- U heeft toestemming van de persoon om wie het gaat.
- Het is noodzakelijk om gegevens te verwerken om een overeenkomst uit te voeren.
- Het is noodzakelijk om gegevens te verwerken omdat u dit wettelijk verplicht bent.
- Het is noodzakelijk om gegevens te verwerken om vitale belangen te beschermen.
- Het is noodzakelijk om gegevens te verwerken om een taak van algemeen belang of openbaar gezag uit te oefenen.
- Het is noodzakelijk om gegevens te verwerken om uw gerechtvaardigde belang te behartigen.
Tip: grondslag vermelden
Heeft u een grondslag voor uw verwerking? Dan is het aan te raden dat u de grondslag vermeldt op de volgende plekken:
- In uw privacyverklaring. Zo weten de mensen van wie u gegevens verwerkt waarom u dit mag. En komen zij niet voor verrassingen te staan. Dit kan u helpen om aan uw informatieplicht te voldoen.
- In uw privacybeleid (als u dit heeft, want niet elke organisatie is verplicht om een privacybeleid te hebben). Dit kan helpen om aan uw verantwoordingsplicht te voldoen.
- Eventueel aanvullend in uw verwerkingsregister.
Let op: zorg er ook voor dat u goed kunt onderbouwen waarom u voor deze grondslag heeft gekozen.
Uitzondering: bijzondere en strafrechtelijke gegevens
Let op: deze regels gelden alleen voor ‘gewone’ persoonsgegevens. Wilt u bijzondere persoonsgegevens verwerken? Zoals gegevens over iemands gezondheid? Of strafrechtelijke gegevens? Dat is verboden. Tenzij u voldoet aan een aantal strenge eisen. Een grondslag hebben is dan dus niet genoeg.
Persoonlijk gebruik
Verwerking van persoonsgegevens voor puur persoonlijk gebruik is wel altijd toegestaan. Denk bijvoorbeeld aan een verjaardagskalender of een bestand met adressen van familie en vrienden.
Bekijk binnen het onderwerp Mag u persoonsgegevens verwerken?
Nieuws
-
Nieuwsbericht / 9 maart 2020Privacyblog Aleid Wolfsen: 'Computer says no' is niet genoeg
-
Nieuwsbericht / 1 november 2019AP geeft ondernemers praktische informatie over grondslagen
-
Nieuwsbericht / 17 april 2019Guidelines over grondslag overeenkomst open voor consultatie
Alle antwoorden op mijn vragenVragen van ondernemers in het mkb
-
Wat moet u verder doen als u een grondslag heeft voor de verwerking?
Heeft u een grondslag om waarop u uw verwerking van persoonsgegevens kunt baseren? Dan heeft u het recht om ‘gewone’ persoonsgegevens te verwerken. Maar u moet dat wel zorgvuldig doen. Daarom is het belangrijk dat u de grondslag registreert.
Dit doet u in uw privacyverklaring en in uw verwerkingsregister. Zorg er ook voor dat u goed kunt onderbouwen waarom deze grondslag op uw verwerking van toepassing is.
Privacyverklaring
U heeft de plicht om mensen te informeren over de verwerking van hun persoonsgegevens. De meeste bedrijven doen dit via een online privacyverklaring.
Zet in uw privacyverklaring op basis van welke grondslag u persoonsgegevens verwerkt. Zo weten de mensen van wie u gegevens verwerkt waarom u dit mag. En komen zij niet voor verrassingen te staan.
Verwerkingsregister
Registreer de grondslag ook in uw verwerkingsregister. Zorg er ook voor dat u goed kunt onderbouwen waarom u voor deze grondslag heeft gekozen. Dit is onderdeel van uw verantwoordingsplicht.
Grondslag toestemming
Baseert u uw verwerking op de grondslag toestemming? Dan zijn er enkele extra aandachtspunten.
-
Mag u de gegevens van uw klanten gebruiken voor direct marketing?
Dat hangt af van het soort direct marketing. Er gelden verschillende regels voor digitale direct marketing, telemarketing en reclamepost.
Toestemming
Soms heeft u toestemming nodig van uw klant voor direct marketing, soms niet. In alle gevallen geldt dat direct marketing zonder toestemming van uw klant alléén mag als diegene daadwerkelijk klant van u is en het gaat om reclame voor uw eigen, soortgelijke producten of diensten.
U mag dus geen reclame (mee)sturen van een ander bedrijf. Of voor producten of diensten die heel anders zijn dan wat uw klant eerder bij u heeft gekocht.
Digitale direct marketing
U mag uw klant benaderen via bijvoorbeeld e-mail, sms of app zonder hiervoor eerst toestemming te vragen. Tenzij diegene heeft aangegeven dit niet te willen.
Telemarketing
U mag uw klant bellen met een reclameaanbod zonder hiervoor eerst toestemming te vragen. Tenzij diegene heeft aangegeven dit niet te willen.
Reclamepost
Wilt u uw klant reclamepost sturen, dan gebruikt u de contactgegevens van uw klant voor een ander doel dan waarvoor u deze gegevens oorspronkelijk heeft verzameld.
Daarom moet u eerst toetsen of het gebruik van de gegevens verenigbaar is. Zo ja, dan mag u reclamepost sturen zonder hiervoor eerst om toestemming te vragen. Zo niet, dan heeft u toestemming nodig.
Alle antwoorden op mijn vragenVragen over persoonsgegevens verwerken
-
Wat verstaat de AVG onder strafrechtelijke persoonsgegevens?
Strafrechtelijke persoonsgegevens zijn persoonsgegevens die te maken hebben met strafrechtelijke veroordelingen en strafbare feiten. Of met veiligheidsmaatregelen die daarmee verband houden.
Hieronder vallen zowel veroordelingen als mogelijk gegronde verdenkingen. Dit wil zeggen dat er concrete aanwijzingen zijn dat iemand een strafbaar feit heeft gepleegd.
Met gegevens over veiligheidsmaatregelen worden persoonsgegevens bedoeld die te maken hebben met een door de rechter opgelegd verbod vanwege onrechtmatig of hinderlijk gedrag.
Onder de Algemene verordening gegevensbescherming (AVG) gelden speciale regels voor het verwerken van strafrechtelijke gegevens.
Alle antwoorden op mijn vragenVragen over de 6 grondslagen
Alle antwoorden op mijn vragenVragen over de grondslag toestemming
-
Hoe vraagt u toestemming?
De Algemene verordening gegevensbescherming (AVG) schrijft niet precies voor in welke vorm u toestemming moet vragen. Dus u mag zelf weten hoe u dit doet. Als u maar kunt aantonen dat u daadwerkelijk toestemming heeft gekregen.
Eisen aan toestemming
U moet wel rekening houden met de eisen die de AVG stelt aan geldige toestemming. Zo moet de toestemming uitdrukkelijk zijn gegeven, wat betekent dat u bijvoorbeeld geen voor-aangevinkte vakjes mag gebruiken.
Schriftelijke verklaring
Een van de manieren om toestemming te vragen is de betrokkene (degene van wie u gegevens wilt verwerken) een schriftelijke verklaring te laten invullen en ondertekenen.
Online verklaring
In een online omgeving kunt u de betrokkene vragen om toestemming te geven door bijvoorbeeld:
- een vakje aan te vinken;
- op een knop of een link te klikken;
- een elektronisch formulier in te vullen;
- een e-mail aan u te sturen;
- een elektronische handtekening te zetten;
- een gescand document te uploaden waarop zijn of haar handtekening staat.
Mondelinge verklaring
Een mondelinge verklaring kan ook voldoende zijn om geldige toestemming te krijgen. Maar hierbij kan het voor u moeilijk te bewijzen zijn dat u daadwerkelijk toestemming heeft gekregen.
U kunt bijvoorbeeld toestemming krijgen met een opgenomen telefoongesprek. U moet daarbij dan wel duidelijke informatie geven. En om een specifieke bevestiging vragen van de betrokkene. Bijvoorbeeld dat hij of zij een knop indrukt of duidelijk ‘ja’ of ‘nee’ zegt.
-
Hoe toont u aan dat u toestemming heeft gekregen?
Verwerkt u persoonsgegevens gebaseerd op toestemming van de betrokken personen? Dan moet u onder de Algemene verordening gegevensbescherming (AVG) aan de Autoriteit Persoonsgegevens (AP) kunnen laten zien dat u die toestemming daadwerkelijk heeft.
Dat maakt onderdeel uit van de verantwoordingsplicht die u onder de AVG heeft.
Specifiek en geïnformeerd
Twee van de eisen die de AVG stelt aan toestemming zijn dat deze ‘geïnformeerd’ en ‘specifiek’ gegeven is. Om geldige toestemming aan te tonen is het dan ook essentieel dat u kunt laten zien op basis van welke informatie de betrokken personen de toestemming hebben gegeven. Het is dus onvoldoende om alleen de toestemming zelf vast te leggen.
Online toestemming
Vraagt u online toestemming aan mensen voor het verwerken van hun persoonsgegevens? Dan kunt u de informatie over het websitebezoek, waarin zij de toestemming hebben gegeven, vastleggen. Deze informatie kunt u combineren met:
- documentatie over het proces waarin u heeft vastgelegd op welke manier u toestemming ontvangt en vastlegt;
- een kopie van de informatie die de betrokkenen hebben ontvangen voorafgaand aan de gegeven toestemming.
Verwijzen naar automatische registratie van toestemming door uw website is onvoldoende om geldige toestemming aan te kunnen tonen. De informatie die aan de betrokkenen is verstrekt, ontbreekt dan namelijk.
Ten slotte moet u ervoor zorgen dat u voldoende data heeft waarmee u een link tussen de verwerking én de toestemming van een betrokkene kunt aantonen. Let wel, u mag hierbij niet méér data verzamelen dan strikt noodzakelijk is om geldige toestemming aan te kunnen tonen.
-
Hoe krijgt u uitdrukkelijke toestemming?
De betrokkene (degene van wie u gegevens wilt verwerken) moet een uitdrukkelijke verklaring van toestemming geven. Voor de hand ligt dat u hiervoor zorgt met een schriftelijke verklaring van de betrokkene. Om elke twijfel te voorkomen, kunt u die ook laten ondertekenen door de betrokkene. Maar dit is niet de enige manier waarop u uitdrukkelijke toestemming kunt krijgen.
Online verklaring
In een digitale of online context kan een betrokkene de vereiste verklaring verstrekken door een elektronisch formulier in te vullen, een e-mail te sturen, een gescand document met handtekening te uploaden of een elektronische handtekening te zetten.
Website
U kunt ook bezoekers van uw website een scherm aanbieden waarop zij hun uitdrukkelijke toestemming kunnen geven door ‘Ja’ of ‘Nee’ aan te klikken.
Let op: de tekst hierbij moet wel duidelijk de toestemming verwoorden. Bijvoorbeeld: ‘Hierbij geef ik toestemming voor de verwerking van mijn gegevens.’
Ook moet u hierbij natuurlijk genoeg informatie geven aan uw bezoekers over wat u met hun gegevens doet als zij toestemming geven.
Mondelinge verklaring
In theorie kan een mondelinge verklaring ook voldoende zijn, maar daarbij kan het voor u moeilijk zijn om te bewijzen dat u aan alle voorwaarden voor geldige uitdrukkelijke toestemming heeft voldaan.
Meer informatie
Voor meer informatie, zie de AVG-guidelines over toestemming, hoofdstuk 4.
-
Waar moet u op letten als u gegevens van kinderen verwerkt op basis van toestemming?
Wilt u persoonsgegevens van kinderen verwerken? En wilt u dat op basis van de grondslag toestemming doen? Dan is er een aantal punten waarop u moet letten.
Extra bescherming
De Algemene verordening gegevensbescherming (AVG) geeft kinderen jonger dan 16 jaar extra bescherming. Want kinderen kunnen de risico’s van een gegevensverwerking niet of minder goed inschatten.
Geldige toestemming
Kinderen jonger dan 16 jaar kunnen zelf geen geldige toestemming geven voor het verwerken van hun gegevens. Toestemming is alleen geldig als deze gegeven is door een van de ouders of verzorgers van een kind. En daarnaast aan de reguliere vereisten voor toestemming is voldaan.
Toestemming bij online verwerking
Verwerkt u gegevens van kinderen online? Bijvoorbeeld via een app, online game, webwinkel of via sociale media? Dan mag u dit bij kinderen onder de 16 jaar alleen doen met toestemming van de ouders of verzorgers.
Deze eis geldt specifiek wanneer u een kind een aanbod doet dat valt onder ‘diensten van de informatiemaatschappij’. Dus als u persoonsgegevens van kinderen wilt gebruiken voor marketingdoeleinden of om persoonlijkheids- of gebruikersprofielen op te stellen. En ook als u persoonsgegevens over kinderen wilt verzamelen bij het gebruik van rechtstreeks aan kinderen verstrekte diensten.
Er is één uitzondering. Voor hulp- en adviesdiensten die rechtstreeks en gratis aan kinderen worden aangeboden, is geen toestemming van de ouders nodig.
Toestemming bij offline verwerking
Verwerkt u offline gegevens van kinderen? Bijvoorbeeld voor een bestelling in een fysieke winkel? Ook dit mag bij kinderen onder de 16 jaar alleen als een van de ouders of verzorgers hiervoor toestemming heeft gegeven.
Controleer wie toestemming heeft gegeven
Volgens de AVG bent u verplicht om een redelijke inspanning te leveren om te controleren of de toestemming is gegeven door een van de ouders of verzorgers van het kind. U moet dit kunnen aantonen wanneer de Autoriteit Persoonsgegevens daar om vraagt.
Let op: richt u zich op kinderen in een ander EU-land? De AVG biedt EU-landen de mogelijkheid om de grens voor toestemming bij online verwerkingen bij 13 jaar te leggen. In Nederland geldt de leeftijdsgrens van 16 jaar.
Informatie over toestemming
De informatie die u geeft over de verwerking van persoonsgegevens moet eenvoudig, toegankelijk en begrijpelijk zijn voor het kind. Dus in duidelijke en eenvoudige taal en waar nodig met visuele ondersteuning.
Alle antwoorden op mijn vragenVragen over de grondslag gerechtvaardigd belang
-
Hoe toetst u of u zich mag baseren op de grondslag gerechtvaardigd belang?
Om uw verwerking te mogen baseren op de grondslag 'noodzakelijk voor de behartiging van een gerechtvaardigd belang', moet u aan 3 voorwaarden voldoen. Hiermee toetst u of uw recht om persoonsgegevens te verwerken – omdat u een gerechtvaardigd belang heeft om dit te doen – zwaarder weegt dan het recht op privacy van de betrokkenen. Dat zijn de mensen van wie u gegevens verwerkt.
Voorwaarden grondslag gerechtvaardigd belang
De 3 voorwaarden zijn:
- 1. U heeft daadwerkelijk een gerechtvaardigd belang. Niet elk belang kwalificeert als een gerechtvaardigd belang.
- 2. De verwerking is noodzakelijk om dit belang te behartigen.
- 3. U heeft een afweging gemaakt tussen uw belangen en die van de betrokkenen.
Voorwaarde 1: gerechtvaardigd belang
Uw belang is daadwerkelijk een gerechtvaardigd belang als het ergens in het recht is opgenomen. En wordt erkend en beschermd. Dat mag ook in een ongeschreven rechtsregel of rechtsbeginsel zijn.
Als het maar gaat om een belang waarvan we in de maatschappij hebben gevonden dat het door het recht beschermd moet worden. Voor voorbeelden van gerechtvaardigde belangen, zie: Wat zijn voorbeelden van gerechtvaardigde belangen?
Let op: wat niet kwalificeert als gerechtvaardigd belang, is bijvoorbeeld:
- een puur commercieel belang;
- winstmaximalisatie;
- het gedrag van werknemers volgen zonder legitieme reden;
- het (koop)gedrag van (potentiële) klanten volgen zonder legitieme reden.
Heeft u géén gerechtvaardigd belang? Dan kunt u uw verwerking niet baseren op de grondslag gerechtvaardigd belang. En mag u de persoonsgegevens dus niet verwerken.
Voorwaarde 2: noodzakelijkheid
Heeft u daadwerkelijk een gerechtvaardigd belang? Dan moet u vervolgens kijken of de verwerking van persoonsgegevens noodzakelijk is om dit belang te behartigen. Dit doet u door na te gaan:
- Of het doel van uw verwerking in verhouding staat tot de inbreuk op de privacy van de betrokkenen. In de AVG heet dit ‘proportionaliteit’.
- Of u het doel niet op een andere manier kunt bereiken, die minder ingrijpend is voor de betrokkenen. In de AVG heet dit ‘subsidiariteit’.
Voldoet u niet aan allebei deze eisen? Dan is uw verwerking niet noodzakelijk. En kunt u uw verwerking dus niet baseren op de grondslag 'noodzakelijk voor de behartiging van een gerechtvaardigd belang'.
Voorwaarde 3: afweging belangen
Heeft u een gerechtvaardigd belang en is de gegevensverwerking noodzakelijk om dit belang te behartigen? Dan moet u tot slot een afweging maken tussen uw belangen en de belangen van de betrokkenen.
Bij deze afweging kijkt u naar:
- de gevolgen voor de betrokkenen;
- hoe ernstig de inbreuk is op de privacy van de betrokkenen;
- welke (aanvullende) maatregelen u heeft genomen om ongewenste gevolgen voor de betrokkenen te voorkomen of beperken;
- of de betrokkenen de verwerking min of meer kunnen verwachten, bijvoorbeeld als vervolg op een eerdere verwerking waarvoor zij toestemming hebben gegeven of als vervolg op verwerkingen die noodzakelijk zijn om een contract uit te voeren.
Let op: wilt u persoonsgegevens verwerken van kinderen (jonger dan 16 jaar)? Dan weegt uw gerechtvaardigd belang minder snel op tegen hun rechten en vrijheden.
Uw afweging kan tot 2 conclusies leiden:
- De belangen van de betrokkene blijken zwaarder te wegen. U kunt uw verwerking hierdoor niet baseren op de grondslag van gerechtvaardigd belang. En u mag de gegevens dus niet verwerken.
- Uw belangen wegen zwaarder. U heeft hierdoor een grondslag om persoonsgegevens te verwerken. En u mag de gegevens dus wel verwerken.
Verantwoordingsplicht
Zijn de persoonsgegevens echt noodzakelijk voor de behartiging van uw gerechtvaardigd belang? Zorg ervoor dat u goed kunt onderbouwen dat u zich op deze grondslag mag baseren. Onder de AVG heeft u namelijk een verantwoordingsplicht.
Meer informatie
Wilt u meer (achtergrond) informatie over deze grondslag? Zie dan de Normuitleg grondslag gerechtvaardigd belang van de Autoriteit Persoonsgegevens.
-
Wat zijn voorbeelden van gerechtvaardigde belangen?
Wilt u uw verwerking van persoonsgegevens baseren op de grondslag ‘noodzakelijk voor de behartiging van een gerechtvaardigd belang’? Dan is de eerste voorwaarde dat u daadwerkelijk een gerechtvaardigd belang heeft.
Voorbeelden gerechtvaardigd belang
Voorbeelden van een gerechtvaardigd belang zijn:
- een veilig en gezond leven hebben of eigendommen beschermen in een dreigende situatie;
- de privésfeer beschermen;
- inbreuken op een persoonlijkheids- of vermogensrecht tegengaan;
- procederen en/of een rechtsvordering instellen, uitoefenen of onderbouwen;
- grensoverschrijdend gedrag in werkrelaties onderzoeken en beëindigen;
- fraude, oplichting of ander onrechtmatig gedrag tegengaan;
- iemand aansprakelijk stellen voor schade;
- bestaande klanten na een aankoop informeren over soortgelijke, eigen producten of diensten;
- computersystemen goed beveiligen en beschermen;
- zorgplichten nakomen voor werknemers en/of klanten;
- aan alle (zorg)verplichtingen voldoen die u heeft op basis van bijvoorbeeld het Burgerlijk Wetboek.
Let op: het belang moet hierbij wel (1) echt, (2) concreet en (3) rechtstreeks zijn. Dit houdt in dat: (1) het niet mag gaan om een mogelijk belang in de toekomst, waarvan u nog niet zeker bent, (2) u het belang duidelijk kunt verwoorden en (3) het gaat om een belang van uzelf, dus niet een algemeen belang van ‘de samenleving’ of iets dergelijks.
Géén gerechtvaardigd belang
Wat niet kwalificeert als gerechtvaardigd belang, is bijvoorbeeld:
- een puur commercieel belang;
- winstmaximalisatie;
- het gedrag van werknemers volgen zonder legitieme reden;
- het (koop)gedrag van (potentiële) klanten volgen zonder legitieme reden.
Meer informatie